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(3) Vorrichtung und Verfahren zum Manipulieren eines Speicherbausteins 

(§?) Die Erfindung schafft eine Adapter- Vorrichtung und ein 
Verfahren zum Manipulieren des Speicherbausteins (4) einer 
Chip-Karte (1). Der fur den Zugriff auf die Chip-Karte (1) 
erforderliche Schlusset 1st nur in der Adapter- Vorrichtung (2) 
abgelegt und Dritten unzugangfich gemacht. Hierdurch ist 
erstmals ermoglicht, daS eine unbegrenzt grofce Anzahl von 
Akzeptanzstellen eine Chip-Karte zum Abspeichern spezrfi- 
scher Informationen nutzen kann, wobei weder hinzukom- 
mende Anbieter von dem Zugriff auf bestehende Chip-Kar- 
ten ausgeschlos&en werden, noch Anbieter die Moglichkeit 
haben, Daten der Wettbewerber anzusehen oder zu manipu- 
lieren. 
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Beschreibun 



Die vorliegende Erfindung betriff t cine Adapter- Vor- 
richtung und ein Verfahren zum Manipulieren des Spei- 
cherbausteins einer Chip-Karte, insbesondere zwecks 
Herstellung einer Datenaustausch- Verbindung. 

Eine Vielzahl von Chip-Karten aus dem Stand der 
Technik benotigen jeweils angepaBte Vorrichtungen 
zum Kontaktieren derselben. Aus der Praxis sind Chip- 
Karten bekannt, die einen mit einer Karte verbundenen 
Speicherbaustein aufweisen, der iiber Kontaktierungs- 
flachen kontaktierbar ist Der Speicherbaustein fur eine 
Telefonkarte beispielsweise umfaBt eine Anzahl Regi- 
ster, deren Belegung einen binaren Zahlenwert wieder- 
gibt, welcher die zur Verfugung stehenden Telefonein- 
heiten oder den entsprechenden Geldbetrag ausdriickt 
Chip-Karten werden ebenfalls fur Bank-Dienstlei- 
stungen verwendet, wobei eine der Ausfuhrungsformen 
schlagwortartig ais "elektronische Geldborse" bezeich- 
net wird. Mit einer derartigen Chip- Karte (oder Smart- 
Card) ist es moglich, einen bestimmten Geldbetrag an 
einer elektronischen "Tankstelle" auf- bzw. nachzuladen, 
der dann fur die bargeldlose Bezahlung von Waren oder 
Dienstieistungen zur Verfugung steht Wenn der gela- 
dene Geldbetrag verbraucht ist, ist die Geldborse leer, 
und muB — wie bei dem nicht-elektronischen Namens- 
geber — zunachst wieder aufgefullt werden. Zur Ver- 
besserung der Akzeptanz von elektronischen Geldbor- 
sen ist vorgeschlagen worden, neben der Funktion ais 
elektronische Geldborse fur die Chip-Karte sogenannte 
Zusatzapplikationen vorzusehen, die in einem anderen 
Bereich innerhalb desselben Speicherbausteins auf re- 
servierte Speicherplatze zugreifen. 

Um einen gewissen Schutz gegen MiBbrauch zu ge- 
wahrleisten wird vorgesehen, daB beim Aufladen der 
Chip-Karte, aber in der Regel nicht zum Bezahlen mit 
der Chip-Karte, eine sogenannte personliche Identifika- 
tionsnummer (PIN) in ein Terminal eingegeben werden 
muB. Ein im Bank-Terminal integrierter Komparator 
vergleicht dann die eingegebene PIN mit einer in dem 
Speicherbaustein abgespeicherten Geheimzahl, wobei 
das Ergebnis des Vergleichs — ggf. neben weiteren Kri- 
terien — iiber die Annahme oder Ablehnung der Trans- 
aktion entscheidet Die Geheimzahl muB in einem ge- 



tor verglichen wird, wobeTcias Ergebnis des Vergleichs 
zur Annahme oder zur Zuruckweisung der Karte dient 
Diese Losung erfordert nicht nur eine aufwendige Spei- 
cherung des Algorithmus im ROM-Speicher einer jeden 
Chip-Karte, es ist auch nicht moglich, den Zugriff auf 
einzelne Applikationen selektiv zu gestalten, da ein er- 
folgreicher Vergleich alle Applikationen zuganglich 
macht 

Eine aus der Praxis bekannte Chip-Karte verfugt, fur 
eine endliche Anzahl von Zusatzapplikationen, in dem 
Speicherbaustein neben der Geldborse auch noch iiber 
eine endliche Zahl von physischen Daten-Speicher-Be- 
reichen, die jeweils einen vorher definierten Speicher- 
platz einnehmen und ais "elementary files" bezeichnet 
werden. Zu jedem Daten-Speicher- Bereich gehort ein 
Schlussel-Speicher-Bereich, auch "dedicated file" ge- 
nannt, der einen Geheimschlussel beinhalten kann, so- 
wie ein alien Dateien ubergeordnetes "master file". Die- 
se Chip-Karte ist nicht flexibel einsetzbar, da die einmal 
einer Zusatzapplikation (z. B. Schiilerausweis) zugeord- 
neten dedicated files nicht mehr ohne weiteres fur eine 
andere Zusatzapplikation (z. B. Studentenausweis) her- 
anziehbar sind. Ferner ist es dem starren Prinzip dieser 
Karte ais Nachteil immanent, daB in der Regel fur reser- 
vierte Applikationen (z.B. elektronischer Fahrschein) 
nur eine Belegung moglich ist, so daB es nicht moglich 
ist, z. B. Fahrscheine von mehreren verschiedenen An- 
bietern gleichzeitig oder nacheinander zu speichern. 
Weiterhin besteht keine Moglichkeit, zwischen den Ap- 
plikationen kreuzweise zu kommunizieren, beispiels- 
weise wenn ein Parkhaus bei Einkauf in einem bestimm- 
ten Kaufhaus einen NachlaB auf die Abstellgebuhr ge- 
wahren mochte. Denn hierfiir ist die Kenntnis des 
"Schlussels" des jeweiligen Partners erforderlich, und 
35 dessen Ablage in der Bediensoftware des Terminals; der 
anschlieBende Gebrauch bzw. MiBbrauch bei derart ge- 
teiltem Zugriff ist dann nicht mehr riickgangig zu ma- 
chen. Diese Einschrankungen fuhren aber zu einer ge- 
ringen Akzeptanz der Karte insgesamt, insbesondere 
auch, weil zur Zeit noch nicht erkannte Applikationen 
einstweilen ausgeschlossen bleiben. Ferner besitzt diese 
Karte den ganz entscheidenden Nachteil, daB es ihrem 
Inhaber nicht ohne weiteres moglich ist, sich die ihn 
betreffenden Inhalte der Karte anzusehen. Da jeder An- 
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dern, daB sie mit einer anderen, bekannten Zahl uber- 
schrieben wird oder unbefugt ausgelesen werden kann. 
Dieses Verfahren ist zum Schutz des Berechtigten fur 
Transaktionen wie das Laden von Geld unabdingbar, 
jedoch auf Applikationen, bei denen die Akzeptanzstel- 
len bzw. ihre Daten geschutzt werden sollen, nicht prak- 
tisch ubertragbar. Denn bei Kenntnis der Geheimzahl 
oder eines entsprechenden Schlussels konnte jede Ak- 
zeptanzstelle auf jede Applikation zugreifen, was aber 
aus Grunden des gegenseiugen Schutzes der Wettbe- 
werber und anderen Teilnehmer abzulehnen ist 

Ein verbessertes Verfahren bedient sich eines im Ter- 
minal vorgesehenen Sicherheits-Applikations-Moduls 
(SAM), das auch ais "Handlerkarte" bezeichnet wird. 
Zunachst liest das Terminal den frei zuganglichen Chip- 
Karteninhalt (Daten), und schickt die Daten an das 
SAM. Zur Oberprufung der Chip-Karte wird vom SAM 
eine Zufallszahl generiert, und iiber das Terminal an 
einen Prozessorbereich des Speicherbausteins der Chip- 
Karte geschickt Ausgehend von der Zufallszahl berech- 
nen Prozessoren in Chip-Karte und SAM unabhangig 
voneinander mittels eines Algorithmus einen Ergebnis- 
wert, der von einem im SAM vorgesehenen Kompara- 
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genen elementary files geheimhalten mochte, kann der 
Karteninhaber — wenn uberhaupt — nur an Terminals 
der Anbieter Wissenswertes iiber seinen Status erfah- 
ren. Wunschenswert ware es, wenn dies in Form einer 
Liste fur alle oder zumindest viele Applikationen mog- 
lich ware. 

Aus einem vollig anderen Gebiet der Technik ist es 
aus der Praxis bekannt, fur sog. Pay-TV-Anwendungen 
Decoder- Vorrichtungen zwischen KabelanschluB und 
Fernsehgerat zu installieren, die sicherstellen sollen, daB 
nur Kunden des Pay-TV-Anbieters das urspriinglich 
verschlusselte Signal durch den Decoder entschlusselt 
erhalten. 

Es ist Aufgabe der Erfindung, eine Technik vorzu- 
schlagen, die einen verbesserten Einsatz von Chip-Kar- 
ten ermdglicht durch Schaffen einer Adapter- Vorrich- 
tung bzw. eines Verfahrens zur Manipulation (Verarbei- 
tung) der auf der Chip-Karte gespeicherten Informatio- 
nen. 

Diese Aufgabe wird erfindungsgemaB durch die 
Merkmale des Patentanspruchs 1 gelost. 

Die erfindungsgemaBe Adapter- Vorrichtung verbes- 
sert die Moglichkeiten zum Betrieb einer Chip-Karte. 
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Eine derartige Adapter-Vorrichtung ist selbstandig mit 
der Chip-Karte zusammenschaltbar, und nur noch iiber 
Schnittstellen von Datenleitungen ist mit dem Handler- 
Terminal einen Datenaustausch vorgesehen. Das Hand- 
ler-Terminal kann somit gemaB den Vorgaben des 
Handlers gebaut werden, z. B. integrierte Losungen fur 
Kasse und Terminal, Fahrkartenautomat und TerminaJ, 
etc. Der Zugriff auf die Adapter- Vorrichtung ist Unbe- 
fugten im allgemeinen verwehrt, so daB der in dem Spei- 
cherelement abgelegte Schlussel im verteilten Betrieb 
einer Vielzahl von Akzeptanzstellen zur Verfugung ge- 
stellt wird, ohne daB er ihnen jedoch zuganglich ist Es 
ist okonomisch, wenn die Adapter- Vorrichtung in der 
Art eines Interfaces lediglich den Schlussel zur Verfii- 
gung stellt, und das Terminal mit den Mitteln zum 
Schreiben/Lesen/Loschen, die ihm ohnehin z. B. fur die 
Operationen einer elektronischen Geldborse zur Verfu- 
gung stehen, die Schreib- bzw. Lesevorgange vornimmt 
Gegenuber bekannten Systemen ermoglicht die Adap- 
ter- Vorrichtung auch einen Zugriff auf Speichermittel, 
die innerhalb des Speicherbausteins der Chip-Karte 
nicht urspriinglich und/oder an einern bestimmten Ort 
vorhanden sind. Hierdurch ist eine hohe Einsatzfiexibili- 
tat der Adapter- Vorrichtung gegeben, die auch eine 
"Nachrustung" mit einem oder mehreren Schlusseln zu- 
laBt Ferner ist eine ressourcenschonende dynamische 
bedarfsabhangige Nutzung des zur Verfugung stehen- 
den Speicherplatzes des Speicherbausteins ermoglicht 

Vorzugsweise aber weist die Adapter- Vorrichtung 
die Mittel zum Lesen, Schreiben und Loschen von Infor- 
mationen in dem Speicherbaustein der Chip-Karte 
seibst auf, wodurch die Mogiichkeiten zum MiBbrauch 
einer Chip-Karte durch unerlaubte Manipulationen re- 
duziert werden, und ferner mehr Platz auf der Chip- 
Karte fur Zusatzapplikationen verbleibt, oder aber die 
Technik des Terminals vereinfacht wird Bei eventuell 
erforderlichen Nachbesserungen in dem Betriebssystem 
oder in der Applikation ist es leichter mdglich, an die 
ortsfest eingebauten Adapter- Vorrichtungen zu gelan- 
gen, als alle Chip-Karten zuriickzurufen. Bei Terminals, 
die nur fur die Anzeige des Inhalts individueller Chip- 
Karten vorgesehen sind, kann selbstverstandlich auf die 
Mittel zum Schreiben und Loschen verzichtet werden. 

Es ist mdglich, die Adapter- Vorrichtung sowohl der- 
art auszubilden, daB sie nur in Datenaustauschverbin- 
dung mit der Chip-Karte gelangen kann, als auch derart, 
daB sie kontaktlos eine Datenaustauschverbindung her- 
stellen kann. Vorteilhafterweise ist die Adapter- Vor- 
richtung derart ausgebildet, daB sie auch hybride Kar- 
ten-Systeme mit beiden Mogiichkeiten zum Datenaus- 
tausch gleichberechtigt manipulieren kana 

Mit dem Sicherheitsschaitkreis wird ferner sicherge- 
stellt, daB bei Ausbau der Adapter- Vorrichtung aus ei- 
nem Terminal nach einer gewissen Zeit die Adapter- 
Vorrichtung nicht mehr einsatzbereit ist, wodurch dem 
MiBbrauch enge Grenzen gesetzt sind Die Adapter- 
Vorrichtung ist ausschlieBlich von einer autorisierten 
Steile programmierbar, die die Zugriffsmoglichkeiten 
des Terminals auf ganz konkrete Anwendungen beim 
Lesen und Beschreiben der Chip-Karte begrenzt 

Der Sicherheitsschaitkreis umfaBt beispielsweise ei- 
nen Akkumulator und einen Verbraucher, die derart 
aufeinander eingestellt sind, daB eine Trennung des Ak- 
kumulators von der Netzversorgung eine Entladung in- 
nerhalb einer vorgegebenen Zeitdauer bewirkt, und daB 
die Reaktivierung des Schaltkreises nur durch Eingabe 
eines PaBworts oder durch bestimmte physische Ein- 
griffe mdglich ist 
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Eine besonders bevorzugte Weiterbildung der Erfin- 
dung laBt die Adapter- Vorrichtung nicht nur den 
Schlussel zu den Speichernntteln abliefern, sondem ent- 
scheidet aufgrund einer im Speicherelement abgeiegten 
Tabelle, ob jeder einzelne Zugriff auf jede einzelne Ken- 
nung zur Durchfuhrung jeder einzelnen Operation zu- 
lassig ist oder nicht. Da der Adapter ohnehin fur Dritte 
nicht zuganglich ist, laBt sich diese wichtige Priiffunk- 
tion vorteilhaft integrieren. Geeigneterweise ist es hier- 
fur vorgesehen, dafi die Adapter- Vorrichtung mit Kom- 
paratormitteln ausgestattet ist, die eine Betatigung der 
Adapter- Vorrichtung in einem ersten Bearbeitungsmo- 
dus ausldsen, wenn eine vorgegebene Kennung auf der 
Chip-Karte mit einer vorgegebenen Kennung ubereins- 
timmt, und die eine Betatigung der Vorrichtung in einem 
zweiten Bearbeitungsmodus auslosen, wenn keine Ken- 
nung auf der Chip-Karte mit der vorgegebenen Ken- 
nung ubereinstimmt Als erster Bearbeitungsmodus ist 
zweckmafligerweise ein Loschen oder ein uberschrei- 
ben der zu der Kennung gehorenden Daten vorgesehen, 
wahrend als zweiter Bearbeitungsmodus das Anlegen 
eines Datensatzes mit der Kennung vorgesehen ist Ge- 
maB einer geeigneten Weiterbildung konnen die Kom- 
paratormittel auch in der Art eines Filters derart ausge- 
bildet sein, daB das Ergebnis des Vergleichs lediglich in 
Abhangigkeit von einer teilweisen Obereinstimmung 
der Kennungen erzeugbar ist Dadurch kann beispiels- 
weise ein Anwender iiber mehrere Kennungen mit ge- 
meinsamen Kern fur ahnliche oder gleichartige oder mit 
anderen Anwendern geteilte Zusatzapplikationen ver- 
f ugen, die er gemaB einer eigenen Rangfolge von Priori- 
taten verarbeitet Ein Parkhausbetreiber wiirde alle 
"Parkhauskennungen" abfragen und anschiieBend zu- 
nachst prufen, ob eine Dauerparkberechtigung (z. B. 
Monatsparkschein) vorliegt, anschiieBend, ob ein giilti- 
ger "Gutschein" von einem Partnerunternehmen auf der 
Chip-Karte gespeichert ist, dann, ob es einen GroBkun- 
denrabatt fur diesen Kunden gibt, schheBlich, ob die 
Parkzeit bereits im Voraus gekauft und gutgeschrieben 
wurde. Letztendlich kann der Kunde dann noch mit der 
elektronischen Geldborse bezahlen. 

Insbesondere ist es moglich, die Adapter- Vorrichtung 
mit einem Zeitkomparatormittel auszustatten, das ein 
Verfallsdatum eines Datensatzes auf der Chipkarte mit 
der Real-Zeit vergleicht, und in Abhangigkeit von dem 
Ergebnis des Vergleichs den betreffenden Datensatz 
loscht bzw. unangetastet laBt Durch diese uberraschend 
einfache MaBnahme lasen sich nach einem besonders 
bevorzugten Verfahren unabhangig von den Kennun- 
gen regelmaBig "Kaneileichen ,> aus dem zweiten Spei- 
chermittel der Chip-Karte entfernen; es ist aber auch 
moglich, diese Vergleichsoperation erst bei Platzbedarf 
durchzufuhren. 

Vorzugsweise sind in dem Speicherelement Mittel 
vorgesehen, die zur Abspeicherung eines Wertes die- 
nen, der fur den jeweils neu belegten Speicherplatzver- 
brauch reprasentativ ist indem die effektiv verbrauchte 
Ressource gemessen wird und ein Verbleib in den Spei- 
chermitteln bis zum Verfallsdatum unterstellt wird. Wei- 
tere Mittel, die zur Abspeicherung eines Guthabens von 
vor dem Verfallsdatum geloschten Datensatzen in den 
Speichermitteln dienen, konnen ebenfalls vorgesehen 
werden. Ober eine Datenleitung lassen sich die Sum- 
menwerte oder die Salden an eine zentrale Abrech- 
nungszentrale weiterleiten, und den Akzeptanzstellen in 
Rechnung stellen. 

Chip-Karte und Adapter- Vorrichtung lassen sich ide- 
al zu einer Schaltung kombinieren, bei der Mittel zum 
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Schreiben und Lesen der Adapter- Vorrichtung mit dem 
Speicherbaustein der Chip-Karte zusammenwirken. Im 
oder am Terminal ist die Adapter- Vorrichtung einge- 
baut, und diese letzteren sind liber Schnittstellen mitein- 
ander verschaltet Vorzugsweise handelt es sich bei dem 
Terminal um ein Terminal, das fur die Abwicklung des 
Zahlungsverkehrs mit der eingangs genannten elektro- 
nischen Geldborse geeignet ist 

Es ist fur den Fachmann klar, daB die Technik gemaB 
der Erfindung auch bei Chip-Karten verwendet werden 
kann, die andere bargeldlose Zahlungsverfahren einset- 
zen als die elektronische Geldborse, z. B. bei Kreditkar- 
ten oder Debit-Karten. 

Das erfindungsgemaBe Verfahren ermoglicht eine be- 
sonders speicherplatzeffiziente Nutzung einer Chip- 
Karte. Gegenuber Verfahren aus dem Stand der Tech- 
nik, bei denen eine Zusatzappiikation entweder bei Aus- 
gabe der Karte bereits vorgesehen ist oder aber nicht 
mogiich ist, konnen bei Chip-Karten mit frei adressier- 
baren Speichermhteln Applikationen beliebig geschaf- 
fen und wieder geloscht werden. Es ist daher erforder- 
lich, ein angepaBtes Verfahren vorzuschlagen, gemaB 
dem vorteilhaf terweise sichergestellt ist, daB eine identi- 
sche und durch ihre Kennung identifizierte Applikation 
nicht mehrf ach gespeichert wird. 

Es ist vorzugsweise ein Verfahrensschritt vorgesehen, 
der es ermoglicht, nach einem Zeitkriterium veraltete 
Informationen zu loschen, indem fur jeden Datensatz 
ein mit der Information gespeichertes Verfallsdatum ge- 
lesen und mit der Real-Zeit verglichen wird, und bei 
Oberschreitung des Verfallsdatums der Datensatz ge- 
loscht wird. Besonders vorteilhaft ist es, wenn die Infor- 
mation uber das Verfallsdatum mit der Kennung verar- 
beitet wird, um somit den Suchaufwand zu minimieren. 
Neben diesem "automatischen" Loschen von Anwen- 
dungen, die ihren Verfallszeitpunkt uberschritten haben, 
ist es mogiich, Applikationen ganz oder teilweise gezielt 
zu loschen, beispielsweise infolge Verbrauchs einer 
Gutschrift 

Alternativ ist es aber auch mogiich, die Suche nach 
verfallenen und damit loschungsreifen Eintragen nur 
dann durchzufuhren, wenn wirklich ein Speicherplatz- 
bedarf besteht, so daB nicht unerwartet lange Wartezei- 
ten entstehen. 

Die Erfindung wird im folgenden anhand eines Aus- 
fuhrungsbeispiels unter Bezugnahme auf die Zeichnun- 
gen naher erlautert, worin 

Fig. 1 einen Schnitt durch einen Teil einer Chip-Kane 
zeigt, die in einen Adapter eingeschoben ist; 

Fig. 2 eine schematische Darstellung eines Speicher- 
bausteins der Chip-Karte aus Fig. 1 darstellt; 

Fig. 3 (a) bis (e) schematische Darstellungen von Spei- 
cherorganisationen des nichtfluchtigen Speichers des 
Speicherbausteins aus Fig. 2 darstellen; 

Fig. 4 eine schematische Darstellung eines erfin- 
dungsgemaBen Adapters im Langsschnitt zeigt; 

Fig. 5 eine schematische Darstellung einer Sicher- 
heitsschaltung fur einen Adapter aus Fig. 4 darstellt; 
und 

Fig. 6 einen konkreten Anwendungsfall illustriert 
Fig. 1 zeigt eine Chip-Karte 1 und einen Adapter 2, 
die miteinander in Eingriff stehen. Die Chip-Karte 1 
besteht aus dem Kartenkorpus 3 aus Kunststoff, in den 
ein Speicherbaustein 4 integriert ist Der Speicherbau- 
stein 4 ist in dem Korpus 3 mittels einer Klebstoffmasse 
5 fixiert Koplanar mit der Oberflache des Korpus 3 sind 
in diesem mehrere, beispielsweise sechs, flache metalli- 
sche Kontaktierungsflachen 6 angeordnet, die ebenfalls 
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von der Klebstoffmasse 5 fixiert sein konnen. Zwischen 
den benachbarten Kontaktierungsflachen 6 besteht kein 
Leitungskontakt Die Kontaktierungsflachen 6 sind im 
wesentlichen sternformig angeordnet, und uber Gold- 
5 drahte 7, die in der Klebstoffmasse 5 eingebettet sind, 
mit dem Speicherbaustein 4 verbunden. Die Klebstoff- 
masse 5 ist ein elektrischer Isolator. Eine zentrale Kon- 
taktierungsflache kann sich unmittelbar oberhalb des 
Speicherbausteins 4 befinden und diesen voilstandig ab- 
io decken. 

Der Adapter 2 weist eine schlitzformige Kartenauf- 
nahme 8 auf, die so dimensioniert ist, daB sie eine Chip- 
Karte 1 in Langsrichtung wenigstens insoweit aufneh- 
men kann, daB die Kontaktierungsflachen 6 der Chip- 

15 Karte voilstandig aufgenommen sind. Vorzugsweise ist 
die Aufnahme 8 leicht konisch vorgesehen, um eine im 
wesentlichen selbstzentrierende axiale Fuhrung zu ge- 
wahrieisten und ein Verkanten beim Einfuhren der 
Chip-Karte 1 zu vermeiden. Der Bodenbereich 9 der 

20 Aufnahme 8 ist durch Federn 10 in Richtung auf die 
gegenuberliegende Oberseite 1 1 vorgespannt Statt Fe- 
dern konnen auch andere AnpreBmittel vorgesehen 
werden. Die Vorspannung ist aufgehoben, solange die 
Karte 1 sich im Bereich der EinlaBoffnung 8a der Auf- 

25 nahme 8 befindet, und druckt die Karte 1 erst in Rich- 
tung auf die Oberseite 11, wenn sich die Kontaktie- 
rungsflachen 6 unterhalb von Leiterstiften oder Pins 12 
befinden. Die Pins 12 sind an der Oberseite 11 der Auf- 
nahme 8 so angeordnet, daB jeder Pin 12 mittig eine 

30 Kontaktierungsflache 6 zur Herstellung eines elektri- 
schen Kontaktes bleibend beriihrt Die Aufnahme 8 
weist acht Pins 12 auf. Es ist aber mogiich, Aufnahmen 
vorzusehen, die weniger Pins 12 aufweisen, als die zuge- 
horige Karte Kontaktierungsflachen 6. Von den 8 Ein- 

35 zelkontakten werden 6 tatsachlich benutzt (1 fur Takt- 
Eingang, 1 fur Daten-Ein/Ausgang, 1 fur Ruckstellung, 2 
fur Versorgungsspannungs-Potentiale, 1 fur Nullpoten- 
tial). Die Kommunikation zwischen Karte 1 und Adap- 
ter 2 erfolgt uber Kommandos, die von letzterem ausge- 

40 hen, wobei die Karte 1 "passiv" reagiert, d. h. Antworten 
gibt Der Zugriff zu verschiedenen Funktionen, insbe- 
sondere zu den Speichermitteln, erfolgt durch unter- 
schiedliche Kommandos, die von der Karte 1 (bzw. dem 
enthaltenen Programm) entsprechend interpretiert 

45 werden. Von jedem Pin 12 fuhrt jeweils eine Leitung 13, 
die auch als Leiterbahn in einer Platine ausgebildet sein 
kann, fort Es ist ferner mogiich, die eirizelnen Pins 12 
ebenfalls leicht vorzuspannen. 

Die Aufteilung des Speicherbausteins 4 wird anhand 

so von Fig. 2 naher erlautert Der Speicherbaustein umf aBt 
einen ROM-Speicher- Bereich, der nicht-fluchtig ist und 
nur gelesen werden kann; in diesem ROM-Bereich ist 
das Prozessor-Programm der elektronischen Geldborse 
abgelegt, und ferner die Programme, die die Suche im 

55 EEPROM-Speicher-Bereich ermoglichen. Der 
EEPROM-Bereich ist ein nicht-fluchtiger Speicher, der 
gelesen, geloscht und beschrieben werden kann. Hier 
werden teilweise Informationen der Geldborsenfunk- 
tion abgelegt, z. B. Angaben uber das Datum der letzten 

6o Barabhebung sowie andere Informationen, die auch 
spezifisch fur das ausgebende Geldinstitut sein konnen. 
Soweit nicht schon urspriinglich mit Daten des Geldin- 
stituts belegt kann dieser Bereich, oder ein bestimmter 
Teil hiervon, mit Zusatzapplikationen beschrieben wer- 

65 den. Der fluchtige RAM-Speicher schlieBlich dient fur 
Berechnungen, deren Ergebnisse nur kurzfristig festge- 
halten werden sollen oder durfen, was zumeist im Be- 
reich der Geldborsenapplikation erfolgt Die von der 



SDGCID; <D£_ieei6943A1_l_> 



te^^> 



DE 196 16 943 Al 



Geldborsenapplikation belegten ROM- und EEPROM 
Bereiche bilden erste Speicherrnittel, auf die nur mit 
Kenntnis einer PIN zugegriffen werden kann. Der ubri- 
ge Bereich unter EinschluB einiger "freier" Funktionen 
im ROM-Bereich bildet zweite Speicherrnittel, wobei 
selbstverstandlich neben den zweiten Speicherrnitteln 
noch weitere vorgesehen sein konnen. Urn auf die zwei- 
ten Speicherrnittel zugreifen zu konnen, muB der 
Schlussel derselben angegeben werden konnen. 

Die Fig. 3(a), 3(b) und 3(c) illustrieren die moglichen 
Dateiorganisationen in Datensatzen innerhalb des 
EEPROM. Die Datensatze konnen eine feste, gestufte 
oder variable Lange haben. Variable bzw. gestufte Lan- 
gen passen sich den jeweiligen Erfordernissen der An- 
wendung an und nehmen nur bzw. annahernd nur so viel 
Platz in Anspruch, wie die Anwendung benotigt 

Vorzugsweise erfolgt die Speicherung und Verwal- 
tung als Datensatze mit gestufter Lange. Einerseits pas- 
sen sie sich in ihrer Lange dem Bedarf gut an; anderer- 
seits erfordert das Entfernen und Wiedereintragen von 
Satzen nur geringen Zeitbedarf, so daB eine schnelle 
Abfertigung am Terminal gewahrleistet ist Der 
EEPROM-Bereich besteht hierbei aus einer Folge von 
gleich langen, aneinandergrenzenden Datenfeldern; ein 
Datensatz nimmt dann einen oder mehrere, miteinander 
verkettete Datenf elder ein (1 Kopffeld sowie Folgef el- 
der). Ein separates Inhaltsverzeichnis enthalt die Ken- 
nungen K der vorhandenen Datensatze, die zugehori- 
gen Verfallszeitpuiikte V und eine Reihe von Zeigern zu 
den besetzten Feldern, vgl. Fig. 3(d). 

Eine abgewandelte Struktur kommt ohne separates 
Inhaltsverzeichnis aus. Hier stehen die Kennung K und 
der Verfallszeitpunkt V in den Datensatzen (bzw. Kopf- 
bereichen) selbst; auBerdem enthalt jedes Datenfeld ei- 
nen Header H, der angibt, ob das Feld frei oder belegt 
ist, und der ggf. einen Verweis (Zeiger) auf das Daten- 
feld enthalt, mit dem es verkettet ist, um einen vollstan- 
digen Datensatz zu bilden, vgLFig. 3(e). 

Es ist klar, daB der Zugriff auf Datenfelder erst "freF 
ist, wenn zuvor vom Adapter 2 der korrekte Schlussel 40 
ubermittelt wurde. 

Die Chip-Karte 1 weist in ihrem Speicherbaustein 4 
erste und zweite Speicherrnittel auf, die beide uber die 
Kontaktflachen 6 kontaktierbar sind, wobei der Zugriff 
auf die ersten Speicherrnittel gem&B dem bekannten 
Zugriff auf eine elektronische Geldborse erfolgt, d. h. 
daB zum Auffullen eine Geheimzahl erforderlich ist, 
wahrend das Bezahlen anonym geschehen kann. Der 
Zugriff auf die zweiten Speicherrnittel ist dagegen stets 
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Initialisierung der Karte) zu erzeugen, sondern dies ist 
erst dann, wenn sie tatsachlich gebraucht wird, erforder- 
lich, wodurch die Flexibilitat bei der Produktion erhoht 
und die permanente Erweiterbarkeit des Anwender- 
kreises vorteilhaft sichergestellt ist 

Jeder Typ eines Datensatzes einer bestimmten An- 
wendung kann entsprechend seiner spezifischen An- 
wendung hinzugefugt werden, wobei er anhand der 
Kennung identifizierbar und anwendungsgerecht struk- 
turierbar ist. 

In Fig. 4 ist der Adapter 2 mit seinen Komponenten 
dargestellt Der Adapter besteht aus der Aufnahrne 8, an 
deren Oberseite 1 1 eine Leiterplatine 14 angeordnet ist. 
Der Adapter 2 ist mittels Schrauben an dem Gehause 15 
15 eines Terminals 16 befestigt, wobei zugieich eine Ver- 
kleidung der EinlaBoffnung 8a der Aufnahrne 8 erfolgt 
Es ist moglich, Sperren oder dergl. vorzusehen, damit 
insbesondere wahrend des Betriebs keine Manipulatio- 
nen der Karte 1 oder des Adapters 2 vorgenommen 
werden konnen. Bei dem Terminal 16 handelt es sich um 
ein Verkaufsterminal, an dem Eintrittskarten fur eine 
Messe verkauft werden. 

Die Halbleiterplatine 14 ist mit einem Speicherele- 
ment 20 versehen, das aktiv ist, d. h. es kann Befehle zum 
Lesen oder Schreiben der Chip-Karte mittels eines im 
Speicherelement 20 abgelegten Programms ausfuhren. 
Eine wichtige Rolle des Adapters 2 liegt darin, daB er 
zwischen Terminal 16 und Chip-Karte 2 wenigstens teil- 
weise eine physische Trennung realisiert, und auf diese 
30 Weise als Separierung bzw. als Puffer fungiert 

Der Schlussel fur den Zugriff auf die zweiten Spei- 
cherrnittel der Chip-Karte 1 ist (versteckt) in dem Spei- 
cherelement 20 abgelegt Hierdurch wird er dem Zugriff 
der Termbialbetreiber entzogen, so daB vorteilhafterr 
weise eine Aufteilung der Ressource Speicherplatz un- 
ter einer unbeschrankt groBen Anzahl von Akzeptanz- 
stellen und Applikationsanbietern moglich ist 

In einem Teil des Speicherelements 20 ist ferner eine 
Tabelle gespeichert, in der fiir das spezifische Tenninal 
16 vermerkt ist, auf welche Kennungen K es Zugriff e 
durchfuhren darf (jeweils unterteDt nach Lesen, Schrei- 
ben, Loschen). Aus Grunden der Sicherheit ist diese 
Funktion in dem Adapter 2 abgelegt, so daB jeder An- 
wender ein Terminal nach seinen Wtinschen herstellen 
lassen kann, in das nur noch der Adapter 2 eingebaut 
werden muB. Aber auch wenn z. B. durch Diebstahl ein 
Adapter verschwindet, kann dieser nicht ohne detaillier- 
te Kenntnis des Speicherelements 20 umprogrammiert 
werden, so daB dem Dieb nur die Funktionen aus dem 
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anonym moglich (wenn auch Anonymitat nicht immer 50 Terminal 16 zur Verfugung stehen. Dies ist eine funda- 



beabsichtigt ist). So ist, vorausgesetzt der Zugriff ist mit 
dem Schlussel in Adapter 2 erfolgt, der gesamte Spei- 
cherbereich lesbar, wobei die Informationen verschlus- 
selt abgespeichert sein konnen, und der der Verschlus- 
selung zugrundeliegende Code nur dem Anbieter der 
Zusatzapplikation oder seinen Geschaftspartnern be- 
kannt ist Auf diese Weise konnen aber auch Klartextin- 
formationen gespeichert werden, die alien Lesem der 
Chip-Karte zur Verfugung stehen. Dies wird weiter un- 
ten noch naher erlautert 

Der in den zweiten Speicherrnitteln fur allgemeine 
Informationen vorhandene Speicherplatz (ein Teil des 
Speicherplatz wird von den Geldborsenfunktionen be- 
notigt) ist universell verwendbar, d. h. er steht prinzipiell 
fur Anwendungen aller An und damit fur Datensatze 
jeder Struktur und jeden Umfangs bedarfsgerecht zur 
Verfugung. Demnach ist es nicht notwendig, Datensatze 
schon von vorneherein (z. B. bei der Herstellung oder 
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mentale Verbesserung gegeniiber bekannten Sicher- 
heitsmodulen, bei denen nach Oberwinden von Geheim- 
zahlsperren jedwede Applikation moglich ist Der Lese-, 
Schreib-oder Losch-Wunsch wird vom Terminal 16 an 
den Adapter 2 geleitet, der eine Zulassigkeitsprufung 
veranlaBt und die Ausflihrung des Wunsches nur dann 
zulaBt, wenn der Zugriff berechtigt ist 

Die Stromversorgung des Adapters 2 erfolgt uber das 
Terminal 16 (nicht dargestellt). Es ist grundsatzlich mog- 
lich, den Adapter 2 mit einem eigenen Transformator zu 
versehen, um die erforderliche Stromversorgung zu er- 
zielen, dies wird aber aus Platz- und Kuhlungsgrunden 
besser an anderer Stelle im Terminal 16 vorgesehen. Fiir 
den Fall eines Netzausfalls konnen Pufferungen uber 
einen zeitiich begrenzten Akku-Betrieb vorgesehen 
sein. Es ist moglich, den Adapter 2 mit einem Motor zu 
versehen, der uber Rader oder dergl. den Einzug und die 
Ruckgabe der Chip-Karte 1 auslost 



OOClD: - DC_ 1 9C 1 6043A 1 



E 196 16 943 Al 



Uber die Kontaktierungsflachen 6 und die Pins 12 und 
Leitungen 13 kann das aktive Speicherelement 20 auf 
die verschiedenen Speicherbereiche des Speicherbau- 
steins 4 zugreifen. Es ist aber alternativ moglich, diese 
Funktionen mit einer kontaktJosen Chip-Karte zu reali- 
sieren. 

Der Adapter 2 weist ferner eine MiBbrauchssperre 
auf, die verhindert, daB der Adapter 2 aus dem Terminal 
16 aus- und miBbrauchlich in einem anderen Terminal 
eingebaut wird. GemaB Fig. 5 umfaBt die MiBbrauch- 
sperre einen Schaltkreis, der nachstehend naher erlau- 
tert wird. Bei (auch kurzzeitigem) Ausfall der externen 
Versorgungsspannung Ue (auch insbesondere durch 
Entfernen des Adapters 2 aus dem Terminal 16) uber- 
nimmt der uber die Diode D entkoppelte Akkumulator 
A weiterhin die interne Spannungsversorgung Ui. Der 
Schalter SI schaltet jedoch sofort aus, woraufhin eine 
Zeitschaltung Z anlauft, die wiederum nach einer Zeit t 
einen zweiten Schalter S2 ausschaltet, der die interne 
Spannungsversorgung Ui abtrennt und dadurch den ge- 
samten Adapter totlegt. Er kann erst wieder in Funktion 
gesetzt werden, wenn der Schalter SI uber ein externes, 
verschlusseites Signal reinitialisiert wird; die Entschliis- 
selung iibernimmt eine entsprechende Schaltung E. Es 
versteht sich, daB die Schaltung E im Speicherelement 
20 abgelegt sein kann. 

Anhand eines Beispiels wird die Funktionsweise der 
Erfindung nachstehend naher erlautert 

Der Inhaber einer als elektronische Geldborse fun- 
gierenden Chip-Karte 1 (im weiteren: der Kunde) beab- 
sichtigt den Besuch einer Messe. Im Vorverkauf werden 
von der Messegesellschaft uber Automaten Eintritts- 
karten fur die im kommenden halben Jahr stattfinden- 
den Messen angeboten, die beispielsweise die folgenden 
seien: Auto (findet in der 1. Kalenderwoche statt); Boot 
(Z KW); Chemie (2. und 3. KW); Drachen (4. KW); Email 
(5. KW); Fisch (6. KW); Garten (7. KW); und Hotel (9. 
KW). Die Messegesellschaft besitzt eine eindeutige nu- 
merische Kennung,die als Binarzahl darstellbar ist 

Der Kunde mochte die beiden Messen Boot und Che- 
mie besuchen. Er bezahlt mit der Geldborse 1 die beiden 
Eintrittskarten; die Eintrittskarten werden unter der 
Messe- Kennung in dem Speicherbaustein 4 abgelegt 

Am Messestandort besteht ein offentliches Nahver- 
kehrsunternehmen. Dieses verkauft uber seine Automa- 
ten gegen Bezahlung mit der elektronischen Geldborse 
zwei Typen von Fahrscheinen. Typ I ist ein Einzelfahr- 
schein, dessen Kosten proportional zur Anzahl der ge- 
fahrenen Streckenabschnitte ist Wenn also der Kunde 
nach 5 Stationen aussteigen mochte, muB er hierfur z. B. 
5 Geldeinheiten zahlen. Typ II ist ein Dauerfahrschein, 
bei dem ein Pauschalpreis zur Nutzung des gesamten 
Nahverkehrsnetzes gezahlt werden muB. 

Am Messestandort besteht ferner eine Hochschule, 
die fur ihre Studenten einen Studentenausweis ausgibt, 
der jeweils fflr ein Studiensemester giiltig ist und gegen 
Vorauszahlung des Semesterbeitrags verlangert wird. 
Eine weitere Voraussetzung ist, daB der Student kran- 
kenversichert ist 

Die Messegesellschaft besitzt einen Kooperations- 
vertrag mit dem Betreiber des offentlichen Nahverkehr- 
sunternehmens dahingehend, daB ein Messebesucher 
kostenlos einen Pendelbus von einem Messeparkplatz P 
zum Messegelande M und zuruck benutzen darf, wobei 
die Parkerlaubnis als Fahrschein gilt. Ferner gilt die Ein- 
trittskarte am Tag des Messebesuchs als Gutschein fur 
10 Stationen mit offentlichen Verkehrsmitteln. 

Die Hochschule besitzt einen Kooperationsvertrag 



mit dem Betreiber des offentlichen Nahverkehrsunter- 
nehmens dahingehend, daB ein Student (naturlich nur 
dieser Hochschule) wahrend des Semesters eine kosten- 
lose Dauerkarte erhalt 
5 Die Messegesellschaft ermaBigt Studenten den Ein- 
trittspreis um 20%. 

Will nun ein Kunde CI, der zugleich Student ist, eine 
Messeeintrittskarte an einem Verkaufsterminal 16 kau- 
fen, werden die folgenden Schritte durchlaufen: 

10 

(1) uber ein Eingabegerat gibt der Kunde CI seinen 
Kaufwunsch ein, also z. B. eine Studenteneintritts- 
karte fur die Messe Boot; 

(2) (a) uber eine Bildschirmanzeige wird der 
is Kunde Cl aufgefordert, seinen elektronischen 

Studentenausweis einzulegen; 

(b) nachdem dies geschehen ist, fuhrt ein im 
Terminal integrierter Adapter 2 eine Lese- 
funktion aus, bei der alle Kennungen vergli- 

20 chen werden, die eine Studentenausweisappli- 

kation zum Ausdruck bringen; 

(c) falls eine Studentenausweisapplikation vor- 
liegt, wird das in dem Datenfeld eingetragene 
Verfallsdatum mit dem aktuellen Datum ver- 

25 glichen; falls das Verfallsdatum verstrichen ist, 

ist es optional moglich, den Datensatz zu 16- 
schen; 

(d) Falls kein gultiger Studentenausweis einge- 
legt ist wird der Verkauf einer ermaBigten 

30 Eintrittskarte verweigert; 

(3) Falls ein gultiger Studentenausweis vorliegt 
kommen verschiedene Falle in Betracht: 

(3.1) Der Kunde Cl mochte mit derselben elek- 
tronischen Geldborse 1 zahlen; dann erfolgt 

35 die Abbuchung von der Geldborse 1, und die 

Eintrittskarte wird in deren EEPROM ge- 
schrieben. 

(3.2) Der Kunde mochte mit einer fremden 
(oder einer eigenen, zweiten) elektronischen 

40 Geldborse 1 ' bezahlen; 

(3.2.1) Falls das Terminal noch einen zwei- 
ten EinlaB (nur) fur eine elektronische 
Geldborse V aufweist wird die Geldborse 
V in den zweiten EinlaB eingelegt der Be- 

45 trag abgebucht, die Eintrittskarte auf die 

erste Karte 1 geschrieben, beide Karten 1, 
l'ausgegeben; 

(322) Falls das Terminal keinen zweiten 
EinlaB aufweist, kann entweder der Stu- 

50 dentenausweis wieder ausgegeben wer- 

den, die zweite Karte 1' eingelegt werden, 
und geschrieben werden, wenn die gespei- 
cherten und frei lesbaren Personendaten 
identisch sind; oder, falls die Daten nicht 

55 identisch sind, muB anschlieBend der elek- 

tronische Studentenausweis 1 erneut ein- 
gelegt werden zur Gutschrift der erma- 
Bigten Eintrittskarte; 

(3.3) wie (3.1) oder (3.2), aber der EEPROM- 
60 Bereich ist voll, und laBt keine weitere Be- 

schriftung zu; dann kann optional gesucht wer- 
den, ob abgelaufene (Vergleich Verfallsdatum) 
Felder geldscht werden konnen, um so Piatz zu 
schaffen; oder es wird eine (optional personali- 
65 sierte) Eintrittskarte vom Terminal ausge- 

druckt; 

(4) Falls der auf der elektronischen Geldborse 1 
oder r vorhandene Geldbetrag nicht ausreicht, 
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Verkauf findet nicht 



wird dies angezeigt, und 
statt; 

(5) SchlieBiich werden die Karte(n) 1 bzw. V zu- 
ruckgegeben. 

Mit diesem Verfahren wird auf besonders vorteilhafte 
Weise gewahrleistet, daB vergunstigungsberechtigte 
Kunden nur selbst in den GenuB der ErmaBigung gelan- 
gen. Eine Obertragung auf einen Nichtberechtigten ' 
wird weitestgehend vermieden. Ferner ist es moglich, 
das Verfallsdatum der Berechtigung eines Studenten 
etc. zu kontroilieren, unabhangig von der Hochschule, 
an der er eingeschrieben ist. 

Optional kann z. B. in Schritt (2) auch noch gepruft 
werden, ob der Studentenausweis 1 auch noch zum Zeit- 
punkt der Messe gultig sein wird. Kauft ein vollzahlen- 
der Kunde C2 eine Messekarte, erubrigen sich die 
Schritte (2) und (322) im wesentlichen. 

Als Verfallsdatum ist nach dem Kauf der Eintrittskar- 
te in dem Datensatz zunachst der letzte Messetag no- 
tiert (in den Allgemeinen Geschaftsbedingungen der 
Messegeselischaft ist vorgesehen, daB eine Erstattung 
des Eintrittspreises bei Riicktritt vom Besuch nach Ab- 
lauf der Messe ausgeschlossen ist). 

Die Kunden C2 (Vollzahler) und CI (Student) besit- 
zen nun beide eine auf ihrer elektronischen Geldbdrse 1 
gespeicherte Eintrittskarte. Sie steigen beide an der na- 
he einem Parkplatz Ph-R gelegenen Bushaltestelle B in 
die Buslinie zum Messegelande M ein. Von dort aus sind 
es 8 Stationen. 

Im Bus, aber optional auch an der Haltesteile, befin- 
det sich ein Terminal 16', das die elektxonische Geldbor- 
se 1 iesen kann. Das Terminal weist ferner ein Eingabe- 
peripheriegerat, beispielsweise eine Tastatur oder einen 
Touch-Screen-Monitor auf, in dem die Fahrgaste ihr 
Ziel eingeben. Dies dient zum einen zur Entrichtung des 
Fahrpreises, zum anderen aber auch fur statistische 
Zwecke: So kann die durchschnittliche Verkehrsbela- 
stung, Wartezeiten, etc. ermittelt werden, und diese fer- 
ner nach Passagiertypen differenziert werden. 

Das Terminal 16' ist mit einer Adapter- Vorrichtung 2 
versehen, die neben der Abwicklung einer reinen Zah- 
lungsfunktion alle Kennungen K liest, die an einer be- 
stimmten Stelle der Kennung eine Null stehen haben. 
Hierzu gehoren die Applikationen des Nahverkehrsun- 
ternehmens, aber auch andere, mit Dritten geteilte Ap- 
plikationen, im vorliegenden Fall die Messegeselischaft. 

Der Prozessor ist also zugriffsberechtigt auf den Da- 
tensatz "Messe". Vorzugsweise ist eine Information ge- 
speichert, die eine Aussage uber den fruhesten Messe- 
tag enthalt. Wird also das Terminal an einem Messetag 
mit der Chip-Karte "gefiittert", entwickelt sich ein Dia- 
log, beispielsweise uber einen Bildschirm des Terminals 
T: 
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T: Wollen Sie heute die Messe Chemie besuchen ? 
Cl:Nein 

T: Wollen Sie heute die Messe Boot besuchen ? 
C1:JA. 

Die Adapter- Vorrichtung 2 bucht nunmehr von der 
Gutschrift von 10 Stationen 8 ab, und uberschreibt das 
entsprechende Feld mit dem Saldo von 2 verbleibenden 
Stationen. Auf der Riickfahrt werden zunachst die 2 
Stationen abgerechnet, anschlieBend miissen noch 6 
Stationen bezahlt werden. Ferner wird vorteilhafterwei- 
se die Gultigkeit der Messeeintrittskarte auf den Tag 
selbst verandert, so daB die Messekarte tags drauf schon 
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geloscht werden kann. 

Falls mehrere Messen gleichzeitig stattfinden und 
mehrere Eintrittskarten gebucht sind, sind MaBnahmen 
wie z. B. der Dialog zu ergreifen, damit richtig verbucht 
wird. 

Grundsatzlich ist es erst am Tag des Messebesuchs 
erforderlich, Speicherplatz fur die Busfahrscheine in 
dem EEPROM vorzusehen. Es ist aber vorzugsweise 
vorgesehen, daB bereits beim Kauf der Messeeintritts- 
karte ein Feld fur den Busfahrschein reserviert ist. Dies 
kann z. B. dadurch geschehen, daB beim Kauf einer Mes- 
sekarte mehrere (verkettete) Felder von der Applika- 
tion in Anspruch genommen werden, die sich am Be- 
suchstag in eine Busf ahrkarte und ein Tagesbesuchertik- 
ket teilen lassen, so daB sichergestellt ist, daB die Chip- 
Karte 1 beim Besteigen des Busses Platz fur die Spei- 
cherung des verbleibenden Gutschriften-Saldos (oben 
z. B. 2 kostenlose Stationen) aufweist. Optional kann 
diese MaBnahme bei einer Studentenkarte wieder fal- 
lengelassen werden, wenn sichergestellt ist, daB der Stu- 
dent an der Hochschule studiert, die mit dem Nahver- 
kehrsunternehmen zusammenarbeitet, also kein aus- 
wartiger Student ist Unabhangig hiervon kann, entwe- 
der dann, wenn die Chip-Karte voll ist oder bei jeder 
Anwendung, gepruft werden, ob "alte" Datensatze, die 
loschungsreif sind, zur Schaffung von freiem Speicher- 
platz entfernt werden konnen. 

Wenn ein Student der ortliche Hochschule den Bus 
nimmt, ist naturlich sicherzustellen, daB zunachst die 
Freif ahrt beriicksichtigt wird. 

Die vorstehend erlauterte Schrittfolge laBt sich allge- 
mein anwenden beim Vergiiten und BeJasten einer 
Chip-Karte. 

Es ist moglich, den bei Ausgabe der Chip-Karte zur 
Verfugung stehenden EEPROM-Speicherplatz durch 
Belegen mit "Dummys" teilweise oder ganz zu sperren. 
Dies geschieht beispielsweise mit bestimmten Feldgro- 
Ben, die anschlieBend an Anwender verkauft werden. 
TatsachJich speichert beispielsweise die Bank einen ei- 
genen Datensatz, dessen Verfallsdatum noch lange 
wahrt Will sie diesen Platz einem Vertragspartner zur 
Verfugung stellen, kann sie die Kennung weitergeben 
(verkauf en), wobei dann der Erwerber der Kennung den 
Speicherplatz selbstandig gemaB seiner eigenen An- 
wendung erschlieBt, und vorzugsweise die alte Kennung 
loscht und Datensatze mit seiner eigenen Kennung 
schreibt 

Der Speicherplatz auf der Chip-Karte 1 ist eine kost- 
bare Ressource, so daB vorzugsweise derjenige, der inn 
belegt bzw. nutzt, eine Entschadigung zahlen sollte: 
Hierfur wird im Adapter 2 jedesmal, wenn ein Terminal 
16 einen Datensatz der Lange L (gemessen z. B. in byte) 
mit dem Schlussei K und dem Verfallsdatum V erzeugt, 
in einem Register des Adapters 2 ein Belegungsbetrag 
BB(K) = L»(V— D) ermittelt, worin D fiir das aktuelle 
Datum steht. Die Belegungsbetrage BB(K) werden uber 
einen Zeitraum gesammelt, und in einem Summenspei- 
cher SBB(K) akkumuliert Der Inhalt des Summenspei- 
chers wird regelmaBig abgefragt, weiterverarbeitet und 
zuruckgesetzt, und dient als MaBzahl fiir die effektive 
Speicherplatzbelegung auf der Gesamtheit der umlau- 
fenden Chip-Karten 1. Wird ein Datensatz vor dem Ver- 
fallsdatum gezielt geloscht, findet im Adapter 2 eine 
Berechnung eines vorzeitigen Entfernungsbetrags 
BE(K) = L»(V— D) statt, der ebenfalls in einem Sum- 
menspeicher SBE(K) abgelegt wird, und ebenfalls abge- 
fragt und weiterverarbeitet wird. Der Saldo der beiden 
Summenspeicher, der vorzugsweise erst nach Abruf be- 
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rechnet wird, gibt dann eine faireBewertung der tat- 
sachlichen Belegung der Chip-Karten wieder. 

Es versteht sich, daB grundsatzlich alle bisherigen Au- 
tomaten und Anbieterterminals, die auf der Basis von 
Munzeinwurf oder Bezahlung durch Kreditkarten ar- 5 
beiten, mit einem erfindungsgemaBen Adapter ausriist- 
bar sind. 

Ein besonderes Terminal in diesem Sinne ist ein soge- 
nanntes Wallet, bei dem der Karten-Inhaber ungehin- 
dert, oder aber nach Eingabe eines PaBworts oder einer io 
PIN, einen bestimmten, frei einsehbaren Teil der gespei- 
cherten Daten betrachten kann (es sind also hier im 
Prinzip nur Mittel zum Lesen von Inhalten erforderlich). 
Der Hintergrund ist folgender: Einerseits steht dem 
Karteninhaber das Recht zu, sich jederzeit iiber die fur 15 
ihn relevanten Daten informieren zu konnen, die in der 
Karte gespeichert sind. Wie oben beschrieben, handelt 
es sich ja oft sogar urn geldwerte Anspruche, wie z. B. 
der Busfahrschein, oder aber auch Boni bei Loyalty- 
Funktionen im Einzelhandel bzw. um einen ihn aus- 20 
zeichnenden Status (Student, Schuler, Behinderter, An- 
wohner, etc.). Diese Daten muB er entweder an aufge- 
stellten Info-Terminals oder aber an tragbaren Lesege- 
raten, den Wallets, oder aber am Personal Computer, 
der mit einem erfindungsgemaBen Adapter versehen ist, 25 
lesen und vorzugsweise auch ausdrucken konnen, und 
soweit moglich in einem verstandlichen Klartext. Dage- 
gen sollen die anderen Daten, die den Inhaber einer 
Karte (oder gar jeden beliebigen Dritten) nichts ange- 
hen, nicht lesbar sein, 30 

Dieses spezielle Problem wird dadurch gelost, daB die 
Klartext-Daten zunachst beim Abspeichern in dem Da- 
tensatz besonders gekennzeichnet werden. Ein Klar- 
textfeld konnte z.B. durch Sonderzeichen zu Beginn 
und Ende von den ubrigen Daten abgegrenzt sein; alter- 35 
nativ ware es moglich, durch einen Index im Datenfeld 
Lange und Lage des Klartextes anzuzeigen. Mittels ei- 
ner im Adapter 2 vorgesehenen Schaltung ist es mog- 
lich, alle Klartextfelder, unabhangig von der zugrunde- 
liegenden Kennung, iiber eine Wiedergabeeinheit, bei- 40 
spielsweise einen Bildschirm, wiederzugeben. Es ware 
z. B. moglich, ein solches Terminal mit einem Drucker 
auszustatten, und auf Wunsch auch einen gebuhren- 
pflichtigen Ausdruck auszulosen. Es ist zwar am ein- 
fachsten, die Klartext-Inhalte der zweiten Speichermit- 45 
tel einer Chip-Karte 1 in der Reihenfolge ihrer physi- 
schen Abspeicherung auszugeben. Aufgrund der groBe- 
ren Benutzerfreundlichkeit ist es jedoch bevorzugt, die 
Daten in der Reihenfolge ihrer Verfallsdaten aufzuii- 
sten, und dementsprechende Verfahrensschritte bei der 50 
Manipulation des Speicherbausteins vorzusehen. 

AbschlieBend ist anzumerken, daB es neben Chip- 
Karten mit Kontaktierungsflachen auch solche gibt, die 
iiber eine eingef ugte Antenne drahtlos mit der Adapter- 
Vorrichtung 2, die dann naturgemaB keiner EinlaBoff- 55 
nung 8a bedarf, und somit mit einem Terminal kommu- 
nizieren konnen. Im Prinzip ist es moglich, auch solche 
Karten bzw. Adapter in der erfindungsgemaBen Weise 
auszugestalten bzw. zu betreiben; dem Fachmann sind 
die hierfur erforderlichen Aquivalente bekannt 
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Patentanspruche 



1. Adapter- Vorrichtung zum Manipulieren eines 
Speicherbausteins (4) einer Chip-Karte (1), und die 65 
als Einsatz in einem Terminal (16) fur elektronische 
Zahlkartensysteme geeignet ist, umfassend 

— Mittel (12) zur Herstellung einer Datenaus- 



tausch-Verbindung mit dem Speicherbaustein 
(4); 

— ein Speicherelement (20), in dem ein Prozes- 
sor-Programm abgelegt ist; und 

— eine Spannungsversorgung (Ue), 
gekennzeichnet durch 

— mindestens einen im Speicherelement (20) 
abgelegten Schlussel, mit dem auf zugeordne- 
te, innerhalb des Speicherbausteins (4) der 
Chip-Karte (1) an speicherplatzrnaBig nicht 
vorausbestimmten Stellen sowie moglicher- 
weise nur vorubergehend enthaltene bzw. be- 
legte Speichermittel zugegriffen werden kann. 

2. Adapter- Vorrichtung nach Anspruch l,mit 

— Mitteln zum Lesen von im Speicherbaustein 
(4) gespeicherten Inhalten; und 

— Mitteln zum Schreiben von Inhalten in den 
oder zum Loschen von Inhalten aus dem Spei- 
cherbaustein (4). 

3. Adapter- Vorrichtung nach Anspruch 1 oder 2, 
bei der die Verbindungsherstellmittel eine bertih- 
rende Datenaustausch-Verbindung mit den Kon- 
taktierungsflachen (6) der Chip-Karte (1) definie- 
ren. 

4. Adapter- Vorrichtung nach einem der Anspruche 
1 bis 3, bei der die Verbindungsherstellmittel mit 
einer Antenne einen beruhrungslosen Datenaus- 
tausch ermoglichen. 

5. Adapter- Vorrichtung nach einem der Anspruche 
1 bis 4, bei der ein unterbrechbarer Sicherheits- 
schaltkreis (Ui, D, SI, S2, Z, A) vorgesehen ist, der 
von der Spannungsversorgung (Ue) gepuffert ist, 
und der nach einer Unterbrechung den Zugang zu 
dem Schlussel im Speicherelement (20) auBer Be- 
trieb setzt. 

6. Adapter- Vorrichtung nach Anspruch 5, soweit 
auf Anspruch 2 ruckbezogen, bei der nach einer 
Unterbrechung der Spannungsversorgung auch die 
Mittel zum Lesen und/oder die Mittel zum Schrei- 
ben oder Loschen auBer Betrieb gesetzt werden* 

7. Adapter- Vorrichtung nach Anspruch 5 oder 6, 
bei der das AuBerbetriebsetzen durch ein externes 
Kommando aufhebbar ist 

8. Adapter- Vorrichtung nach einem der Anspruche 
5 bis 7, bei der derSicherheitsschaitkreis eine inter- 
ne Spanungsversorgung (Ui) aufweist, die mittels 
eines zeitgesteuerten Schalters (S2) abschaltbar ist 

9. Adapter- Vorrichtung nach Anspruch 8, bei der 
die innere Spannungsversorgung ein Akkumulator 
(A) ist 

10. Adapter- Vorrichtung nach Anspruch 8, bei der 
die innere Spannungsversorgung eine Batterie ist 

11. Adapter- Vorrichtung nach einem der Anspru- 
che 1 bis 10, bei der von dem Terminal (16) uber 
eine Datenaustausch-Verbindung vorgegeben 
wird, welche Operationen Mittel zum Lesen oder 
Mittel zum Schreiben oder Mittel zum Loschen 
ausfiihren sollen, und die Operationen nur ausge- 
fuhrt werden, wenn sie nach einer im Speicherele- 
ment (20) abgelegten Tabelle auch zulassig sind. 

12. Adapter- Vorrichtung nach Anspruch 11, ge- 
kennzeichnet durch Komparatormittel mit einem 
ersten und einem zweiten Eingang, wobei dem er- 
sten Eingang eine Abfragekennung zufuhrbar ist, 
und dem zweiten Eingang iiber die Kontaktie- 
rungsmittel und die Mittel zum Lesen eine Spei- 
cherkennung zufuhrbar ist, und mit einem Ausgang, 
der ein logisches JA-Signal abgibt, wenn eine Spei- 
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cherkennung 
stimmen. 

13. Adapter- Vorrichtung nach Anspruch 12, da- 
durch gekennzeichnet, daB die Abfragekennung 
und Speicherkennung als Binarzahlen dargestellt 
sind, und daB ein Vergleich jeder Stelle der Binar- 
zahl vorgenommen wird. 

14. Adapter- Vorrichtung nach Anspruch 12, da- 
durch gekennzeichnet, daB die Abfragekennung 
und Speicherkennung als Binarzahlen dargestellt 
sind, und daB ein Vergleich nur einiger der Stellen 
der Binarzahl vorgenommen wird. 

15. Adapter- Vorrichtung nach einem der Anspru- 
che 1 bis 14, bei der ein Zeit-Komparatormittel 
vorgesehen ist mit einem ersten und einem zweiten 
Eingang, wobei dem ersten Eingang eine Real-Zeit 
zugef iihrt wird und dem zweiten Eingang der Inhalt 
eines Verfallsdatums-Feldes aus dem Speicherbau- 
stein zugefiihrt wird, der eine Information uber ei- 
nen Verfallszeitpunkt enthalt, und mit einem Aus- 
gang, der ein J A- Signal abgibt, wenn der Verfalls- 
zeitpunkt vor der Real-Zeit liegt 

16. Adapter- Vorrichtung nach einem der Ansprii- 
che 1 bis 15, dadurch gekennzeichnet, daB sie an 
eine Wiedergabeeinheit angeschlossen ist, und daB 25 
ausgewahlte Bereiche des Speicherbausteins (4) 
der Chip-Karte (1) von der Wiedergabeeinheit an- 
gezeigt werden. 

17. Adapter- Vorrichtung nach einem der Anspru- 
che 1 bis 16, dadurch gekennzeichnet, daB Mittel 30 
zur Speicherung eines fur die Anderung der Bele- 
gung des Speicherplatzes der Chip-Karten (1) re- 
prasentativen Wertes vorgesehen sind. 

18. Adapter- Vorrichtung nach Anspruch 17, bei der 
die Beiegung des Speicherplatzes als Produkt der 35 
Lange eines neuen Datensatzes und des Zeitraums 
der Gultigkeit des Datensatzes berechnet wird 

19. Anbieterterminal fur Erwerb von Waren und/ 
oder Dienstleistungen mittels einer. elektronischen 
Geldborse (1), die zusatzlich zu dem Bonitatsspei- 
chermitteln Zusatz-Speichermittel fiir andere Da- 
ten aufweist, mit einer Adapter- Vorrichtung (2) 
nach einem der Ansprilche 1 bis 18, die in Daten- 
austauschverbindung mit den Zusatz-Speichermit- 
teln bringbar ist und mit Mitteln zum Lesen, L6- 
schen und Schreiben des Zusatzspeichers, wobei 
der Adapter (2) jedoch so programmiert ist, daB in 
Abhangigkeit von der Art des Terminals nur ausge- 
wahlte dieser Mittel und nur bezuglich ausgewahl- 
ter Speicherplatze im Zusatzspeicher aktivierbar 50 
sind. 

20. Verfahren zum Manipulieren eines Speicher- 
bausteins (4) mit beschreibbaren Speichermitteln 
einer Chip-Karte (1) mit einer die Information 
adressierenden Kennung, gekennzeichnet durch 55 
die folgenden Schritte: 

(a) Prufen, ob Informationen mit der Kennung 
bereits in den Speichermitteln gespeichert 
sind; 

(b) Falls das Prufungsergebnis positiv ist: Le- 60 
sen der Informationen, Berechnen einer resul- 
tierenden Information, uberschreiben der un- 
ter der Kennung gespeicherten Information 
durch die resultierende Information. 

21. Verfahren nach Anspruch 20, gekennzeichnet 
durch die folgenden Schritte im AnschluB an Schritt 
(b): 

(c) Prufen, ob die Speichermittel ausreichend 
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Platz zum Schreiben einer weiteren Informa- 
tion aufweisen; 

(d) Falls der Platz ausreicht, Speichern der In- 
formation in dem ersten freien Speicherplatz. 

22. Verfahren nach Anspruch 20 oder 21, gekenn- 
zeichnet durch die folgenden Schritte vor einem 
der Schritte (a) bis (d): 

(e) Lesen und Vergleich eines in jeder Informa- 
tion gespeicherten Verfallszeitpunkts mit der 
Real-Zeit; 

(f) Loschen aller Informationen, deren Ver- 
fallsdatum uberschritten ist 

23. Verfahren nach Anspruch 21, gekennzeichnet 
durch die folgenden Schritte im AnschluB an Schritt 
(C): 

(g) Falls der Platz zum Schreiben nicht aus- 
reicht, Loschen von Informationen mit uber- 
schrittenem Verfallsdatum, bis der Platz zum 
Schreiben ausreicht. 
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